【发布时间】:2018-06-26 12:16:39
【问题描述】:
我们正在传递密钥以验证启用 https 的网站之间的 GET 请求。以下哪种方式更安全:
GET /auth?secret=8727n2i752gns982jsn'
只有 2 台服务器知道该密钥。
或者我们应该如下设置标题:
request({
url: '/auth',
headers: {
'secretKey': 's87ehwdiw8y3dhj'
}
});
哪种方法更安全,为什么?
【问题讨论】:
-
绝对不要在 URL 中附加秘密,即使它是 HTTPS。我相信标头是加密的。